Toutes les alertes ne présentent pas le même niveau de risque.

Une connexion inhabituelle sur un poste bureautique n’a pas nécessairement le même impact qu’une connexion inhabituelle sur :

  • un contrôleur de domaine ;
  • un serveur financier ;
  • une base de données client ;
  • un système industriel ;
  • un serveur de sauvegarde.

Le SIEM doit donc intégrer la notion de criticité.

Une alerte peut être enrichie avec :

  • la criticité de l’actif ;
  • l’identité de l’utilisateur ;
  • le niveau de privilège ;
  • la localisation ;
  • l’adresse IP ;
  • les informations de threat intelligence ;
  • l’historique du comportement.

Cela permet de mieux déterminer les événements qui nécessitent une intervention immédiate.

Categories: